сигурност – Блогът на Юруков https://yurukov.net/blog Нещата които искам да споделя с другите Tue, 04 Nov 2025 14:30:07 +0000 bg-BG hourly 1 https://wordpress.org/?v=7.1.2 1096121 Опасността от отворените данни https://yurukov.net/blog/2014/opasnostite-ot-opendata/ https://yurukov.net/blog/2014/opasnostite-ot-opendata/#comments Tue, 09 Dec 2014 17:06:36 +0000 http://yurukov.net/blog/?p=15887

В този блог съм писал много за отворените данни – технологиите, ползите, конкретни проекти, напредъка в България и критика за липсата на такъв. Малко обаче се говори за опасността от отворените данни. Както многократно съм изтъквал, те са нищо повече от технологичен инструмент, а почти всеки инструмент може да се използва двояко. Те може да гарантират възможно най-голяма прозрачност, но дяволът винаги е в детайлите.

Тук ще срещнете някои от аргументите, които критиците на open data използват в старанието си да спрат реформите. С риск да им помогна с още такива, реших да събера всичко тук. Към всеки обаче съм добавил как може да се реши или защо значението му се преекспонира. Винаги ще има съпротива и неразбиране към нуждата за прозрачност и в никакъв случай едно решение не може да е перфектно. Още повече технологично решение като отворените данни. Важно е и да разберем какво значат те в сегашния контекст в България.

Риск за лични данни и корпоративна информация

Проблем

Това е едно от най-честите притеснения, когато се обсъжда темата за отворените данни. Когато се „отварят“ масиви от информация, част от тях може да съдържат лични данни или търговска информация. Ако не се внимава, чиновниците може да публикуват всичко и да създадат предпоставка за кражба на самоличност или смяна на собственост на фирма чрез измама.

Анализ

Такива коментари имаше след обсъждането на промяната на тарифата за достъп до базата данни на Търговския регистър. Тя обещава истинско отваряне на данните и възможност обикновени граждани и НПО-та да анализират информацията. В същото време обаче критиците на мярката изтъкват, че автоматичният анализ на данните ще позволи на т.н. „крадци на компании“ да идентифицират по-лесно потенциални жертви.

Има две важни точки, с които трябва да започнем. Първо, кражби на компании са се случвали доста преди публикуването на Търговския регистър. Второ, в описаната мярка не се дава достъп до повече информация, а само улеснява достъпа до вече съществуващ автоматичен интерфейс. В този смисъл потенциалните измамници няма да получат повече информация. Наистина, има вероятност да автоматизират търсенето си, но това е възможно и чрез платените сега системи за търговска информация. По-достъпните отворени данни до Търговския регистър обаче ще позволят на много други организации да следят и анализират за такива измами, което ще помогне за решаването и дори предотвратяването им.

В по-широкия смисъл, риск за личните данни съдържани в държавните информационни системи има и сега. Прилагането на принципа за отворени данни може да има само положителен ефект върху един съществуващ проблем. Всяка такава промяна изисква анализ кое може да е публично и кое не. Автоматизацията на отварянето на данни ще елиминира човешките грешки, като например забравена колона с лични адреси в Excel таблица.

Решение

Отварянето на обществени данни няма да създаде повече проблеми, но ще даде инструменти за решаването на съществуващите. Заради липсата на ясни процедури и протоколи за сигурност, досега сме ставали често свидетели на течове на лични данни. Проблемът тук не е в новата технология, а в начинът на работа до сега. Процесът на отваряне на данни може да промени това.

Друг метод за скриване на лична и служебна информация е агрегирането. Пример за това има в становището ми за новия Административен регистър, където предложих да се публикува сумата от натрупаните отпуски на служителите във всяко ведомство. При достатъчно добре избрано групиране се гарантира неприкосновеността на личността, но и че няма да има загуба на полезна публично достъпна информация.

Потенциална уязвимост в сигурността

Проблем

Тази опасност е вариация на предишната точка. Рискът е, че при автоматичните интерфейси, които предоставят възможност за справки в публична информация, може да има уязвимости. Тази възможност съществува и сега, но аргументът е, че при повече такива интерфейси, рискът за пропуски е по-голям.

Анализ

Пример за такъв пропуск е регистъра за позволенията за сеч на Агенцията по горите. Това е прекрасен пример за прозрачност въведен от последния служебен кабинет, макар и да не може да се квалифицира като отворени данни. Докато го разглеждах, забелязах определена уязвимост с базата данни. След сигнал до администраторите тя беше оправена.

Такива проблеми има винаги във всяка система и изчистването им е продължителен процес. Това обаче не може да бъде аргумент срещу автоматизирането на достъпа до обществена информация. Точно обратното – когато има хора, които се занимават точно с това и използват ресурсите активно, грешките се намират по-бързо. Това всъщност е дори аргумент в ползва на отворения код в администрацията.

Решение

За да се подобри сигурността, трябва повече прозрачност при създаването, тестването и поддържането на информационните системи. Подходът към сигурността на софтуерът сега е подобен на този на цялата администрация – крием всичко с надеждата, че никой няма да забележи дупките. Това очевидно далеч не е достатъчно с днешните технологии.

Манипулация на официалните данни

Проблем

Публикуваните справки може да бъдат манипулирани от съответните ведомства с цел прикриване на злоупотреби. Доверието в отворените данни и автоматизацията на анализа и визуализацията ще скрие тези манипулации.

Анализ

Подмяната на данни е сериозен проблем, който забелязваме и сега. Засичането ѝ е сравнително трудно, освен, ако не знаеш какво търсиш. Тук добър пример е системата за случайно разпределение на дела в съдебната система. Всички резултати от нея са публични, но отдавна се знае колко лесна за манипулиране е.

Решение

В света на отворените данни вече има решение на това и за него се изисква просто повече данни от различни източници. Автоматичната проверка ще покаже грешки в данните, но и проблеми в дефинициите и интерпретацията. Друго решение тук е автоматизирането на справките. При липсата на човешка намеса подмяната на публичните данни ще стане изключително трудна.

Манипулация на интерпретацията на данните

Проблем

Отворените данни са просто инструмент, но като такъв имат нужда от история или графика, която да изведе истинската им стойност. Основавайки се на реални данни, журналисти и НПО-та може да показват грешни интерпретации подменящи значението на информацията.

Анализ

Отново, този проблем съществува и сега. Виждаме го ясно с данните за раждаемостта. Когато псевдо-експерти, журналисти и политици искат да манипулират общественото мнение на база реални данни, то единствената надежда е отговор изтъкващ фактите. За това обаче няма нужда от реални данни – при липсата им първите винаги са си измисляли статистика.

Решение

Достъпа до повече публична информация би дал още инструменти за оборване на подобни подвеждащи изказвания. Не може да има технологично решение за липсата на етика при експерти и журналисти.

Технологична изолация на местния бизнес

Проблем

Това е опасност, която не е толкова очевидна. Информацията е сила, а отворените данни дават възможност за откриване на нови ниши и оптимизация на бизнеса. Големи корпорации със сериозен ресурс може да се възползват по-добре от публичната информация и стандартизирани egov услуги и да надделеят над местния бизнес с локалните му знания и опит.

Анализ

Този проблем може да се илюстрира със създаването и отварянето на кадастър в някои провинции на Индия. Силно фрагментираната и неформално дефинирана собственост на земята там е била пречка за големия бизнес и въпросния регистър е извадил от бизнеса много локални посредници. В България може да се направи подобен аналог с множеството фирми, които се изхранват с попълване на документи и изпълнение на конкретни задачи заради проблемите в администрацията. Друг пример у нас биха били обществените поръчки, ако и когато уведомяването и кандидатстването за тях станат изцяло електронни.

По-добрият и стандартизиран достъп до информация наистина може да помогне на компаниите с повече опит в анализа. Това е аргумент в привличането на чуждестранни инвестиции. Инструментите за анализ обаче са широко достъпни в наши дни и няма пречка за малките компании да ги използват. Точно обратното – това създава огромна технологична ниша на местно ниво. Далеч сме от универсален анализ и интеграция на данни, затова знанията и опита на местно ниво винаги ще бъде нужен. Нещо повече – малкият бизнес дори може да спечели за сметка на големите международни компании, защото ще има достъп до повече инструменти и анализи, които досега са стрували скъпи. Пример за това отново е отварянето на данните на Търговския регистър, постановлението за което все още престоява в Министерски съвет.

Улеснение за корпоративните лобисти

Проблем

Лобистки организации могат да използват същите тези инструменти за прозрачност, за да оптимизират отпорът си срещу регулаторни мерки.

Анализ

Отворените данни могат да се използват за идентифициране на проблеми в администрацията, изобличаване на корупция и проблеми при поръчки. Граждански организации могат да идентифицират рано проекти и наредби и да участват в дебатите. Аналогично обаче лобистките организации и НПО-та с непрозрачно финансиране могат да използват тези инструменти, за да оптимизират натиска си.

Пример за това може да бъдат проектите за закони и нормативни актове. Публикуването им на сайта на НС и Strategy.bg ни помага да реагираме по-рано, да задаваме правилните въпроси и да се организираме срещу корупционни практики и спорни текстове. Същото може да се направи обаче и срещу реформи заложени в тези проекти. Засичайки ги рано, тези организации може да организират кампании на дезинформация създавайки изкуствени скандали.

Решение

Отново този проблем съществува и сега. За жалост не малка част от медиите се използват като пощенски кутии за такива изкуствени скандали. Лобистки поправки и влияние се забелязват отдавана и каналите, по които получават информация за подготвени проекти, далеч не се ограничава до публично публикуваната информация. Отворените данни биха били решение именно на този проблем, защото биха автоматизирали публичността на редица процеси. Пример затова е случайното разпределение на делата, публичните консултации и обществените поръчки.

Обръщането на същия този механизъм срещу прозрачността и в полза на лобиските практики е теоретична възможност. Това само по себе си обаче няма да остане скрито, което до голяма степен ще го обезсмисли. Негативните кампании в медиите съществуват и сега и няма да се преборим с тях чрез повече публичност. Те са въпрос на медийна етика и обществено съзнание – въпроси, които не могат да се решат с технологии.

]]>
https://yurukov.net/blog/2014/opasnostite-ot-opendata/feed/ 14 15887
Как да сe предпазим от взлом https://yurukov.net/blog/2012/kak-da-se-predpazim-ot-vzlom/ https://yurukov.net/blog/2012/kak-da-se-predpazim-ot-vzlom/#comments Thu, 22 Mar 2012 11:00:55 +0000 http://yurukov.net/blog/?p=11552 Миналата седмица вървях към обществената среща с вицепрезидентката Попова във Франкфурт и по пътя ме спряха полицаи. Униформени бяха се пръснали на един площад, държаха брошури и реших, че издирват някой по снимка. Оказа се нещо доста различно и ми направи много добро впечатление.

Изглежда във Франкфурт доста са скочили кражбите с взлом през последните години. Затова полицията е наела по някакви програми няколко фирми, които се специализират в системите за сигурност. Идеята е, че може да се обадите на кратък номер и да си насрочите безплатна консултация. Идва специалист у вас заедно с полицай (за да сте сигурни, че всичко е легитимно), преглежда вратите и прозорците ви и ви дава съвети какво може да се подобри. След като ми обясни това, полицаят ми изрецитира, че безплатната услуга не е обвързана с купуване на ключалки и прочие, че целта не е да насочват поръчки към дадените фирми, а просто да образоват хората за проблема.

Сканирах двете брошури и може да ги свалите тук и тук. Текстовете са на немски, турски и арабски, което им прави чест. Накратко съветите са следните:

  • Затваряйте напълно прозорците като отсъствате от вкъщи. Открехнатите прозорци са отворени такива.
  • Заключвайте всички врати и спускайте само вечерно време щорите.
  • Вземете си устройство, което да включва лампите вечер, докато ви няма.
  • Запознайте се с всички съседи и бъдете бдителни. Така ще забележите чужди лица наоколо.
  • Има и съвети как да се подсигурят вратите и специални за хората живеещи в къщи. Мисля си, че една такава акция би била полезна и у нас. Мислим си, че знаем как стоят нещата, но може би се залъгваме. От друга страна пък, надали някой ще се довери дори на полицията да им влезе в къщата и да тършува за проблеми със сигурността.

    Вие бихте ли се възползвали от подобна безплатна услуга – била тя от полицията или от частна фирма?

    Опитах се да намеря информация колко всъщност са кражбите с взлом във Франкфурт и Германия, но не успях. От познати тук знам, че въобще не е рядко явление, но без точна бройка всичко е субективно. Намерих обаче други интересни данни, които може да прочетете в предишната ми статия:

    Престъпността в Германия

    Полезни съвети от МВР Бургас как да се предпазим от скимиращи устройства им тук:

    Скимиращите устройства и как да ги забелязваме

    ]]>
    https://yurukov.net/blog/2012/kak-da-se-predpazim-ot-vzlom/feed/ 13 11552
    Интернет сигурност – челен частен опит https://yurukov.net/blog/2010/internet-sigurnost-chelen-chasten-opit/ https://yurukov.net/blog/2010/internet-sigurnost-chelen-chasten-opit/#comments Sat, 05 Jun 2010 07:03:56 +0000 http://yurukov.net/blog/?p=6804 интернет, сигурност, тоукън, първа инвестиционна банка, пиб, token, банкиране, Online, banking, egov, identification, pin

    Един основен проблем в интернет е как да докажем кои сме. За разлика от личните карти и паспортите, които са физически обекти и са трудни за фалшифициране, в мрежата всичко може да се копира и подправи. В социалните мрежи и чатовете краденето на самоличност и пароли може да донесе главоболия, но не е такъв проблем, защото проблемите могат да се оправят сравнително бързо. Щом обаче се опре до пари и административни услуги, нещата минават на други ниво. Вече е нужна идентификация, която направи сигурен всеки превод на пари, всяка попълнена бланка или всеки даден глас на избори.

    По света има много решения. В България в портала на електронното правителство eGov.bg използват електронен подпис. В общи линии той осигурява електронно потвърждение от трета доверена страна, че вие сте изпратили съобщение и никой не го е променял. Обикновено тези доверени страни са частни фирми минали проверки и сертифициране. Методът наистина е сигурен и осигурява добра защита, но за целта трябва да платите за подписа, а често – и за чип-карта и четец. Цените са между 20 и 200 лева на година. Една идея, която изникна покрай новите паспорти и лични карти, беше да се доставят такива подписи от държавата направо в документите. Така личната ни карта ще предоставя и дигитална идентификация. За жалост това на този етап би било твърде скъпо и надали ще го видим скоро. Към този момент тази система се използва от всички електронни услуги на eGov и НАП.

    В Германия пък предпочитат друг подход. Моята банка например – Deutsche Bank – ми изпраща ПИН за достъп до портала им и списък от 100 ТАН кода. При всяка транзакция, системата ме пита за ТАН и го сравнява с техния списък. Така удостоверявам, че аз съм им клиент. При подаване на данъчна декларация през интеренет нещата са подобни – получава се код в мрежата, сравнява се с код изпратен по пощата и след това човек може да декларира данъците и разходите си. Проблемът на този метод обаче е, че не е толкова трудно да се копира списъка с ТАН-овете и да се открадне ПИН-а. Също така, тази система разчита предимно на надеждните немски пощи, но дори тук се случва да изчезват писма и да се краде от пощенските кутии.

    интернет, сигурност, тоукън, първа инвестиционна банка, пиб, token, банкиране, Online, banking, egov, identification, pin

    Едно решение, което Първа Инвестиционна Банка въведе тези дни е тоукън (от английското token). Идеята му е проста – това е устройство с екран и няколко бутона. Когато искате да влезете в системата, тоукънът генерира за вас еднократна парола, с която може да преглеждате сметката си и да превеждате пари. Причината това да работи е, че ПИБ задават в тоукъна специална формула, резултата от която само те могат да предвидят имайки в предвид часа, в който е генериран кода. Машинката не се свързва с компютъра, няма нужда от софтуер, има размерите на ключодържател и батерия, която издържа доста дълго.

    Примерен такъв тоукън може да видите на снимката горе. Този конкретно се използва от финансова институция във Франкфурт и е малко по-сложен. Там служителите използват такива устройства, за да получат достъп до всякакви компютърни системи свързани с работата им. Щом една от най-големите финансови институции в света използват този метод, значи е достатъчно сигурен за online банкирането ви. Досега порталът за банкиране на ПИБ изискваше сертификат, който трябва да се вземе на флашка от някой от офисите им. Това беше неудобно, защото трябва да се инсталира, при повреда трябва да се издава отново, а и прави доста сложно да преведете еднократно пари от компютър на познат, например.

    Един тоукън обаче наистина е по-удобен и по-сигурен дори от листа със сто ТАН-а, които аз трябва да използвам. Не виждам защо подобна система не може да се въведе и при online услугите на електронното правителство, а защо не и при гласуването за изботи в интернет. Самото устройство би струвало левчета на държавата и може да се издаде еднократно за доста дълъг период от време. При загуба е достатъчен едно телефонно обаждане, за да се блокира тоукънът. Ако аз искам да гласувам или да си подам данъчната декларация в интернет, няма смисъл да плащам всяка година за електронен подпис, който ще използва 1-2 пъти. Щом банките предпочитат този метод на идентификация, защо държавата да не го приложи.

    ]]>
    https://yurukov.net/blog/2010/internet-sigurnost-chelen-chasten-opit/feed/ 31 6804
    Тест за компютърна грамотност – мамене https://yurukov.net/blog/2007/test_za_kompiutyrna_gramotnost_mamene/ https://yurukov.net/blog/2007/test_za_kompiutyrna_gramotnost_mamene/#comments Tue, 13 Nov 2007 16:26:32 +0000 http://yurukov.net/blog/2007/11/13/test_za_kompiutyrna_gramotnost_mamene/ Както вчера ти обещах, ще ти покажа как може да получите максимума брой точки в Test.bg. Не мога да ги получа сам, защото обещах на определени хора да не влизам по непочтени начини в класацията им за топ 100.

    Ето трите прости причини, поради които ти давам тази информация:

  • това е уязвимост на теста и собствениците ще е добре да я оправят
  • всеки, който разбере как трябва може да се направи е достатъчно IT грамотен
  • ако някой реши да помогне на друг (незнаещ) да мами, то той може да го направи по много други по-конвенционални начини
  • Това, което пречи в теста е времето. То върви в горният десен ъгъл. Това, от което имаш нужда е Firefox (разбира се) и Firebug. Като се отвори страницата, в конзолата на Firebug трябва да напишеш следния код:

    setInterval(„timeSeconds=180;“,1000);

    Това ще фиксира часовникът на 3 минути. Неудобството е, че след всяко презареждане, трябва да пускате кодът. Затова може да направиш страница с два фрейма в нея – на първия да върви test.bg, а на другият скрипт, който сменя времето в първия.

    testbg.png

    Може да си се сетил и че така може да си сложите и каквото искате време. Затова горната снимка показва как на един въпрос ми остават 30 минути от 3 зададени. Не знам как това ще се отрази на сметките в системата, затова по-добре е да са 3 минути или 2 минути и 59 сек. Във всеки случай това работи, защото системата разчита изцяло на javascript кода да изпрати резултата и времето за което е дадено. Това е направено за да се избегнат проблемите около лошият интернет.

    Не препоръчвам на никой да мами на този тест за да се изкачи на горните места поради три причини – не е честно към останалите взели теста, не е морално и най-вече – олигофренско е. Все едно си гимназистът, който се перчи пред първолаците, че може да смята. А така или иначе администраторите ще махнат „рекорда“ след няколко часа.

    На Test.bg пък ще препоръчам да си направят тестовете на applet-и. По моята статистика, около 95% от компютрите ги поддържат. Освен това очевидно въпросите им са в базата данни и се генерират динамично – няма да е никакъв проблем да се направи аналог на java. Така ще е много по-сигурно и точно. Дори няма да се натоварва сървъра, защото резултатите може да се събират при клиента и да се качват на сървъра подписани за да не се фалшифицират.

    [tags]test.bg, тестове, компютърна грамотност, мамене, cheat, резултати, съвет, сигурност[/tags]

    ]]>
    https://yurukov.net/blog/2007/test_za_kompiutyrna_gramotnost_mamene/feed/ 3 1042